Självstudie 2–2: Skapa Azure Enclave-miljö för arbetsbelastningar

Den här självstudien vägleder dig genom processen att skapa Azure Enclave-miljön för arbetsbelastningar i Azure Virtual Desktop och Azure Kubernetes Service (AKS). Du konfigurerar vanliga beroenden, skapar separata enklaver med rätt storlek på undernät, distribuerar privata DNS-zoner och konfigurerar community- och enklaverslutpunkter för nätverksanslutning.

I den här tutorialen lär du dig följande:

  • Konfigurera vanliga beroenden (hanterad identitet, Key Vault, kryptering)
  • Skapa Azure Virtual Desktop-enklav med undernät för hantering och sessionsvärdar
  • Skapa AKS-enklaver med nod-, API-server- och privata slutpunktsundernät
  • Distribuera och länka privata DNS-zoner
  • Skapa communityslutpunkter för extern anslutning
  • Skapa enklaverslutpunkter och anslutningar för kommunikation mellan enklaver

Förutsättningar

Innan du börjar

Den här självstudien förutsätter att du har:

  • En befintlig community som driftsatts i Självstudie 1
  • Planerade din arkitektur inklusive undernätsstorlekar (se Självstudie 2–1)
  • Identifierad Azure-region för dina enklaver

Important

I den här självstudien används platshållarnamn. Byt ut myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave och andra platshållarnamn enligt din egen namngivningskonvention.

Konfigurera vanliga beroenden

Både Azure Virtual Desktop- och AKS-arbetsbelastningar kräver vanliga beroenden för kryptering och säkerhet. Det här avsnittet innehåller detaljerade steg för att skapa dessa delade resurser. Dessa steg kan användas som referens i andra handledningar när du konfigurerar kryptering och säkerhet.

Skapa en arbetsbelastning för delade tjänster

Skapa först en arbetsbelastning i din befintliga enklav (eller skapa en ny enklav) som värd för delade tjänster.

  1. I Azure-portalen går du till din Azure Enclave-tjänst.
  2. Välj Communities och öppna din community (till exempel cmt-fabrikam).
  3. Välj en befintlig enklav eller skapa en ny enklav för delade tjänster:
    • Enklavernamn: shared-services
    • Adressutrymme: 10.1.0.0/16 (justera baserat på ditt community-IP-adressintervall)
    • Konfigurera ett undernät för delade resurser: SharedServicesSubnet med /24 IP-adressintervall
  4. I enklaven väljer du Workloads>+ Create.
  5. Konfigurera arbetsbelastningen:
    • Arbetsbelastningsnamn: shared-workload
    • Skapa resursgrupp: Välj Create new
    • Namn på resursgrupp: rg-shared-services
  6. Välj Review + create och sedan Create.

Skapa vanliga beroenderesurser

Lägg till nödvändiga beroenderesurser i din arbetsbelastning:

  • En hanterad identitet tillhandahåller en identitet för Azure resurser att autentisera utan att lagra autentiseringsuppgifter.
  • Azure Key Vault lagrar krypteringsnycklar, hemligheter och certifikat på ett säkert sätt.
  • Den kundhanterade nyckeln krypterar vilande data i dina arbetsbelastningar.
  • Diskkrypteringsuppsättningen tillämpar kundhanterad nyckel (CMK) baserad kryptering på virtuella datordiskar (VM).
  1. I Azure-portalen söker du efter arbetsbelastningsnamnet för delade tjänster
  2. Välj +Add An Azure Service.
  3. Välj Common Dependency i listrutan, verifiera den valda resursgruppen och välj Next.
  4. Konfigurera resurserna:
    • Key Vault namn: Ange ett unikt Key Vault namnkv-ave-shared-<uniqueid>
    • CMK-nyckelnamn: Ange ett CMK-namn som cmk-ave-encryption
    • Namn på användartilldelad hanterad identitet: Ange ett resursnamn för hanterad identitet som id-ave-encryption
    • Identitetstyp: Välj UserAssigned i listrutan.
    • Namn på diskkrypteringsuppsättning: des-ave-encryption
  5. Välj Review + create och sedan Create.
  6. När distributionen är klar navigerar du till den hanterade identiteten.

Bevilja hanterad identitet åtkomst till Key Vault nyckel

Den hanterade identiteten behöver behörighet att använda krypteringsnyckeln.

  1. I din Key Vault väljer du Access control (IAM).
  2. Välj + Add sedan Add role assignment.
  3. På fliken Role :
    • Sök efter och välj Key Vault Crypto Service Encryption User
    • Välj Next
  4. På fliken Members :
    • Välj Managed identity
    • Välj + Select members
    • Välj User-assigned managed identity för den hanterade identiteten
    • Välj din hanterade identitet: id-ave-encryption
    • Välj Select
    • Välj Next
  5. På fliken Review + assign väljer du Review + assign.

Bevilja hanterad identitet åtkomst till enklaverresurser

För Azure Enklaverhanterade resurser behöver identiteten deltagaråtkomst.

  1. Gå till den hanterade resursgruppen för din enklav för delade tjänster (till exempel shared-services-HostedResources-<guid>).
  2. Välj Access control (IAM).
  3. Välj + Add sedan Add role assignment.
  4. Contributor Tilldela rollen:
    • Roll: Contributor
    • Tilldela åtkomst till: Managed identity
    • Medlemmar: Välj din hanterade identitet id-ave-encryption
  5. Välj Review + assign.

Verifiera vanliga beroenden

Kontrollera att alla resurser har skapats och konfigurerats korrekt:

  • Användartilldelad hanterad identitet id-ave-encryption har skapats
  • Key Vault kv-ave-shared-<uniqueid> har skapats
  • Kundhanterad nyckel cmk-ave-encryption som skapats i Key Vault
  • Den hanterade identiteten har Key Vault Crypto Service Encryption User-rollen för nyckeln
  • Diskkrypteringsuppsättning des-ave-encryption skapad och länkad till nyckel och identitet
  • Hanterad identitet har Contributor en roll i enklavhanterad resursgrupp

Skapa Azure Virtual Desktop-enklav

Skapa nu en dedikerad enklav för Azure Virtual Desktop arbetsbelastningar.

  1. I din community (till exempel cmt-fabrikam), väljer du Enclaves>+ Create.
  2. Konfigurera Azure Virtual Desktop-enklaven:
    • Enklavernamn: avd-enclave
    • Region: Samma region som din community
    • Adressutrymme: 10.2.0.0/16
  3. Välj Next: Subnets.
  4. Lägg till hanteringsundernätet:
    • Välj + Add subnet
    • Undernätsnamn: AzureVirtualDesktopManagementSubnet
    • Adressintervall för undernät: 10.2.1.0/24
    • Lägg till nätverkssäkerhetsgrupp: Välj Add new
    • Namn på nätverkssäkerhetsgrupp: nsg-avd-management
    • Välj OK
  5. Lägg till sessionsvärdarnas undernät:
    • Välj + Add subnet
    • Undernätsnamn: AzureVirtualDesktopSessionHostsSubnet
    • Adressintervall för undernät: 10.2.2.0/24
    • Lägg till nätverkssäkerhetsgrupp: Välj Add new
    • Namn på nätverkssäkerhetsgrupp: nsg-avd-sessionhosts
    • Välj OK
  6. Välj Review + create och sedan Create.

Note

Enklavdistributionen tar 30–45 minuter. Du kan fortsätta planera för AKS-enklaven under distributionen.

Skapa AKS-enklaver

Skapa en dedikerad enklav för Azure Kubernetes Service arbetsbelastningar.

  1. I din community väljer du Enclaves>+ Create.
  2. Konfigurera AKS-enklaven:
    • Enklavernamn: aks-enclave
    • Region: Samma region som din community
    • Adressutrymme: 10.3.0.0/16
  3. Välj Next: Subnets.
  4. Lägg till nodundernätet:
    • Välj + Add subnet
    • Undernätsnamn: aksSubnet
    • Adressintervall för undernät: 10.3.1.0/25 (128 IP-adresser)
    • Lägg till nätverkssäkerhetsgrupp: Välj Add new
    • Namn på nätverkssäkerhetsgrupp: nsg-aks-nodes
    • Delegering av undernät: None (ingen delegering för AKS-nodundernät)
    • Välj OK
  5. Lägg till API-serverundernätet:
    • Välj + Add subnet
    • Undernätsnamn: agentSubnet
    • Adressintervall för undernät: 10.3.1.128/28 (16 IP-adresser)
    • Lägg till nätverkssäkerhetsgrupp: Använd befintlig nsg-aks-nodes
    • Delegering av undernät: None
    • Välj OK
  6. Lägg till det privata slutpunktsundernätet:
    • Välj + Add subnet
    • Undernätsnamn: AzureVirtualEnclaveSubnet
    • Adressintervall för undernät: 10.3.2.0/26 (64 IP-adresser)
    • Lägg till nätverkssäkerhetsgrupp: Använd befintlig nsg-aks-nodes
    • Delegering av undernät: None (viktigt: ingen delegering för privata slutpunkter)
    • Välj OK
  7. Välj Review + create och sedan Create.

Important

Vänta tills distributionerna av båda enklaverna har slutförts innan du går vidare till nästa steg.

Distribuera privata DNS-zoner

Privata DNS-zoner möjliggör DNS-namnmatchning för privata slutpunkter för Azure-tjänster.

Skapa privata DNS-zoner för Azure Virtual Desktop

  1. Gå till din Azure Virtual Desktop-enklav (avd-enclave).
  2. Välj Workloads sedan + Create.
  3. Skapa en arbetsbelastning:
    • Arbetsbelastningsnamn: avd-workload
    • Skapa resursgrupp: Create new
    • Namn på resursgrupp: rg-avd-workload
  4. I arbetsbelastningen väljer du + Add an Azure Service.
  5. Välj Private DNS Zones i listrutan, verifiera den valda resursgruppen och välj Next.
  6. Konfigurera distributionen av Private DNS-zoner:
    • Skapa lagringsfil Private DNS zon:true
    • Skapa en privat DNS-zon för lagringskö: true
    • Skapa lagringstabell Private DNS zon:true
    • Skapa lagringsblob privat DNS-zon: true
    • Skapa Key Vault Private DNS-zon: true
    • Ytterligare Private DNS-zonnamn: ["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Välj Review + Create och sedan Create.
  8. Vänta tills distributionen har slutförts.

Skapa privata DNS-zoner för AKS

  1. Gå till din AKS-enklav (aks-enclave).
  2. Välj Workloads sedan + Create.
  3. Skapa en arbetsbelastning:
    • Arbetsbelastningsnamn: aks-workload
    • Skapa resursgrupp: Create new
    • Namn på resursgrupp: rg-aks-workload
  4. I arbetsbelastningen väljer du + Add an Azure Service.
  5. Välj Private DNS Zones i listrutan, verifiera den valda resursgruppen och välj Next.
  6. Konfigurera distributionen av Private DNS-zoner:
    • Skapa lagringsfil Private DNS zon:true
    • Skapa en privat DNS-zon för lagringskö: true
    • Skapa lagringstabell Private DNS zon:true
    • Skapa lagringsblob privat DNS-zon: true
    • Skapa Key Vault Private DNS-zon: true
    • Ytterligare Private DNS zonnamn: ["privatelink.<region>.azmk8s.io"] och ersätt <region> med din region, till exempeleastus
  7. Välj Review + Create och sedan Create.
  8. Vänta tills distributionen har slutförts.

Skapa communityslutpunkter för extern anslutning

Community-slutpunkter tillåter trafik från dina enklaver till externa Azure tjänster och Internet.

Skapa Azure Virtual Desktop community-slutpunkt

  1. Gå till din community (till exempel, cmt-fabrikam).

  2. Välj Community endpoints sedan + Create.

  3. Konfigurera slutpunkten:

    • Namn: ce-avd-services
    • Beskrivning: Azure Virtual Desktop required service endpoints
  4. Välj Add rule och konfigurera varje nödvändig slutpunkt:

    Regel 1: AVD-kontrollplan

    • Namn: avd-control-plane
    • Mål: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protokoll: HTTPS
    • Port:443

    Regel 2: Autentisering

    • Namn: authentication
    • Mål: login.microsoftonline.com,login.windows.net
    • Protokoll: HTTPS
    • Port:443

    Regel 3: Azure Resource Manager

    • Namn: arm
    • Mål: management.azure.com
    • Protokoll: HTTPS
    • Port:443

    Regel 4: Agentuppdateringar

    • Namn: agent-updates
    • Mål: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protokoll: HTTPS
    • Port:443

    Regel 5: Gästkonfiguration

    • Namn: guest-config
    • Mål: *.guestconfiguration.azure.com
    • Protokoll: HTTPS
    • Port:443
  5. Välj Review + create och sedan Create.

Skapa AKS-gemenskapsslutpunkt

  1. I communityn väljer du Community endpoints sedan + Create.

  2. Konfigurera slutpunkten:

    • Namn: ce-aks-services
    • Beskrivning: AKS required service endpoints
  3. Välj Lägg till regel och konfigurera varje obligatorisk slutpunkt:

    Regel 1: Container Registry

    • Namn: mcr
    • Mål: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protokoll: HTTPS
    • Port:443

    Regel 2: Klusterhantering

    • Namn: aks-management
    • Mål: *.hcp.<region>.azmk8s.io (ersätt <region> med din region, till exempel eastus)
    • Protokoll: HTTPS
    • Port:443

    Regel 3: Azure Resource Manager

    • Namn: arm
    • Mål: management.azure.com
    • Protokoll: HTTPS
    • Port:443

    Regel 4: Autentisering

    • Namn: authentication
    • Mål: login.microsoftonline.com
    • Protokoll: HTTPS
    • Port:443

    Regel 5: Paketlagringsplats

    • Namn: packages
    • Mål: packages.microsoft.com,acs-mirror.azureedge.net
    • Protokoll: HTTPS
    • Port:443
  4. Välj Review + create och sedan Create.

Skapa enklaverslutpunkter och anslutningar

Enklaverslutpunkter och anslutningar möjliggör kommunikation mellan enklaver för åtkomst till delade tjänster.

Skapa enklavslutpunkt för delade tjänster

  1. Gå till enklaven för delade tjänster (shared-services).

  2. Välj Enclave endpoints sedan + Create.

  3. Konfigurera slutpunkten:

    • Namn: ee-shared-services
    • Beskrivning: Allow access to shared Key Vault and monitoring
  4. Lägg till regler för delade tjänster:

    Regel 1: Key Vault

    • Namn: key-vault
    • Protokoll: HTTPS
    • Port:443
    • Käll-IP/CIDR: 10.2.0.0/16,10.3.0.0/16 (IP-adressintervall för Azure Virtual Desktop och AKS-enklaver)

    Regel 2: DNS

    • Namn: dns
    • Protokoll: TCP
    • Port:53
    • Käll-IP/CIDR: 10.2.0.0/16,10.3.0.0/16
  5. Välj Review + create och sedan Create.

Skapa enklaveranslutningar

Skapa enklaveranslutningar för att länka samman enklaver.

  1. Gå till din Azure Virtual Desktop-enklav (avd-enclave).

  2. Välj Enclave connections sedan + Create.

  3. Konfigurera anslutningen:

    • Namn: conn-avd-to-shared
    • Källenklav: avd-enclave (aktuell)
    • Slutpunkt för mål-enklav: Välj ee-shared-services från enklaven för delade tjänster
  4. Välj Review + create och sedan Create.

  5. Upprepa för AKS-enklav:

    • Navigera till AKS-enklaven (aks-enclave)
    • Skapa anslutning conn-aks-to-shared till ee-shared-services

Verifiera miljön

Kontrollera att din miljökonfiguration:

  • Vanliga beroenden som distribueras i arbetsbelastningen för delade tjänster
  • Azure Virtual Desktop-enklav skapad med undernät för hantering och sessionsvärdar
  • AKS-enklav skapad med undernät för nod, API-server och privat slutpunkt
  • Privata DNS-zoner som distribuerats och länkats till enklaver
  • Community-slutpunkter som skapats för extern Azure Virtual Desktop- och AKS-anslutning
  • Enklaverslutpunkter som skapats för delade tjänster
  • Enklavanslutningar skapade från Azure Virtual Desktop och AKS till delade tjänster

Nästa steg

När din Azure Enclave-miljö är korrekt konfigurerad är du redo att distribuera arbetsbelastningar. Nästa självstudie vägleder dig genom distributionen av Azure Virtual Desktop.

Självstudie 2–3: Distribuera arbetsbelastning för Azure Virtual Desktop